kube-prometheus-stack Operation Preview

A repository document, rendered for the site. View source markdown.

Generated at: 2026-07-30T12:38:02.000Z UTC · source: committed helm-expt evidence for this rendered repository document.

This generated preview shows the current high-fanout inputs that can be explained before a change is shipped. It is not a live operation receipt. It is a pre-ship review aid built from:

recipes/prometheus-community/kube-prometheus-stack/85.3.3/value-source-map.yaml
recipes/prometheus-community/kube-prometheus-stack/85.3.3/inheritance-graph.yaml
data/high-fanout-demo/prometheus-kps.csv

Preview

InputExample operationCorrect routeKnown reachGuardrailNext proof
grafana.adminPasswordchange or externalize the Grafana admin credentialgenerated fact or target secret policy2 objects / 4 fieldsdo not hide generated credentials in ConfigHub Units; bind or externalize them deliberatelygenerated-fact or target-fact receipt, scan/gate, live observation
crds.enabledchoose whether this release owns Prometheus Operator CRDscub installer base variant10 objects / 10 fieldsdo not promote no-crds unless target CRDs are staged and observedrender parity, target facts, GitOps/live receipt

Details

grafana.adminPassword

Impact: changes-grafana-admin-secret-and-dependent-grafana-pods

Immutable-field risk: no

Related policies: generated-fact-policy, secret-delivery-policy

ObjectField
`v1Secretmonitoringkube-prometheus-stack-grafana`data.admin-password
`apps/v1Deploymentmonitoringkube-prometheus-stack-grafana`spec.template.spec.containers[grafana-sc-dashboard].env.REQ_PASSWORD.valueFrom.secretKeyRef
`apps/v1Deploymentmonitoringkube-prometheus-stack-grafana`spec.template.spec.containers[grafana-sc-datasources].env.REQ_PASSWORD.valueFrom.secretKeyRef
`apps/v1Deploymentmonitoringkube-prometheus-stack-grafana`spec.template.spec.containers[grafana].env.GF_SECURITY_ADMIN_PASSWORD.valueFrom.secretKeyRef

crds.enabled

Impact: changes-prometheus-operator-crd-object-set

Immutable-field risk: yes

Related policies: crd-lifecycle-policy, no-crds-base-policy

ObjectField
`apiextensions.k8s.io/v1CustomResourceDefinitionalertmanagerconfigs.monitoring.coreos.com`metadata.name
`apiextensions.k8s.io/v1CustomResourceDefinitionalertmanagers.monitoring.coreos.com`metadata.name
`apiextensions.k8s.io/v1CustomResourceDefinitionpodmonitors.monitoring.coreos.com`metadata.name
`apiextensions.k8s.io/v1CustomResourceDefinitionprobes.monitoring.coreos.com`metadata.name
`apiextensions.k8s.io/v1CustomResourceDefinitionprometheusagents.monitoring.coreos.com`metadata.name
`apiextensions.k8s.io/v1CustomResourceDefinitionprometheuses.monitoring.coreos.com`metadata.name
`apiextensions.k8s.io/v1CustomResourceDefinitionprometheusrules.monitoring.coreos.com`metadata.name
`apiextensions.k8s.io/v1CustomResourceDefinitionscrapeconfigs.monitoring.coreos.com`metadata.name
`apiextensions.k8s.io/v1CustomResourceDefinitionservicemonitors.monitoring.coreos.com`metadata.name
`apiextensions.k8s.io/v1CustomResourceDefinitionthanosrulers.monitoring.coreos.com`metadata.name

Rule

Use this preview before deciding how to make a change:

New to cub? Install the cub CLI first. You can pull and render public catalog packages without an account. Commands that save or change ConfigHub data require you to sign in.

changes rendered object shape or lifecycle
-> make or update a cub installer base and rerun render parity

refines already-rendered ConfigHub Units
-> use a derived ConfigHub variant, preview the Unit diff, then check and approve

requires target state
-> record target facts, preflight, delivery receipt, and fresh observation

Regenerate:

npm run high-fanout:generate
npm run high-fanout:verify